Ja, wenn Sie es geregelt haben — und nein, solange Sie es nicht geregelt haben. Ein Verbot per DSGVO gibt es nicht. Aber jede Eingabe in ein KI-Werkzeug, die personenbezogene Daten enthält, ist eine Verarbeitung und braucht eine Rechtsgrundlage nach Art. 6 DSGVO, einen Vertrag mit dem Anbieter nach Art. 28 und, bei Anbietern außerhalb der EU, eine Grundlage für die Übermittlung nach Art. 44 ff. Ohne diese drei Dinge ist die Nutzung mit Kundendaten rechtswidrig, auch wenn sie praktisch ist.
Das Problem in den meisten Betrieben ist nicht die bewusste Entscheidung, sondern die stille Nutzung. Beschäftigte nutzen die kostenlosen Zugänge mit privaten Konten, weil es hilft — für Angebotstexte, Mailantworten, Übersetzungen, Zusammenfassungen von Besprechungen. Nach den bekannten Untersuchungen zu diesem Thema ist das die Regel, nicht die Ausnahme. Was Sie nicht erlauben, findet also trotzdem statt, nur ohne Ihre Kontrolle.
Deshalb ist ein Verbot in der Praxis der schlechtere Weg. Besser ist ein freigegebener Zugang mit Vertrag, dazu eine kurze Regel, was hinein darf und was nicht, und eine Unterweisung dazu. Dann haben Sie die Rechtsgrundlage, den Vertrag und die Kontrolle — und Ihre Beschäftigten müssen nicht heimlich arbeiten.
Rechnen Sie den zweiten Grund dazu: Seit dem 2. Februar 2025 verlangt Art. 4 der EU-KI-Verordnung von jedem Betreiber eines KI-Systems, dass sein Personal über ausreichende KI-Kompetenz verfügt. Wer KI einsetzt, muss also ohnehin schulen — und wer sie zu nutzen verboten hat, obwohl sie genutzt wird, erfüllt diese Pflicht nicht.
Fundstelle: Art. 6 Abs. 1, Art. 28, Art. 44 ff. DSGVO; Art. 4 Verordnung (EU) 2024/1689